Søksmålet ble opprinnelig levert under forsegling den 18. juni 2026 og offentliggjort i begynnelsen av august 2026 . Retten hadde allerede handlet: den 19. juni 2026 innvilget en føderal dommer Bybits anmodning om påskyndet bevisinnhenting, noe som ga børsen en praktisk vei til å identifisere påståtte mellomledd og spore stjålne midler på tvers av blokkjeden . Samme dommer utstedte også en midlertidig forføyning som fryser visse stjålne eiendeler holdt av navnløse personer og enheter oppført som "John Doe"-saksøkte, og forhindrer dem i å overføre eller avhende eiendelene mens saken pågår .
Bybit har uttalt at de utvider samarbeidet med politi og industripartnere for å styrke ansvarliggjøringen av kryptorelatert nettkriminalitet . Den sivile eiendelsfrysingen og bevisinnhentingsordrene støtter direkte politiets evne til å spore og eventuelt gjenopprette stjålne midler som fortsatt beveger seg gjennom krypto-økosystemet.
Bybits sivile søksmål løper parallelt med pågående FBI-ledede strafferettslige etterforskninger. FBI offentliggjorde den 26. februar 2025 at Nord-Korea sto bak Bybit-hacket, og navnga den spesifikke ondsinnede cyberaktiviteten som "TraderTraitor" (også sporet som APT38) . Bybit har bekreftet at den sivile saken holdes adskilt fra de pågående amerikanske strafferettslige etterforskningene .
Tospors-tilnærmingen – sivil eiendelsgjenvinning og straffeforfølgelse – er en standard strategi ved større finanskriminalitet, og gir Bybit mulighet til å fryse eiendeler umiddelbart samtidig som politiet bygger sin straffesak.
Bybit-hendelsen er den største enkeltstående i et mye større mønster. Ifølge blokkjedeanalyseselskapet Chainalysis stjal nordkoreanske hackere minst 2,02 milliarder dollar i kryptovaluta i 2025, en økning på 51 prosent fra året før, noe som brakte DPRKs nedre kumulative sum til 6,75 milliarder dollar . Globalt nådde det totale kryptovalutatyveriet 3,4 milliarder dollar i 2025 .
Tyveriene fortsatte inn i 2026. I første halvår alene stjal nordkoreanske hackere omtrent 643 millioner dollar, noe som utgjør omtrent to tredjedeler av alle stjålne kryptomidler på verdensbasis . I april 2026 sto to presist utførte ran på desentraliserte finansplattformer – et tyveri på 285 millioner dollar fra Drift Protocol og et på 292 millioner dollar fra Kelp DAO – for 76 prosent av alle kryptohack-tap registrert frem til da .
Nordkoreanske hackergrupper har utviklet et sofistikert verktøysett. Selve Bybit-hacket innebar manipulering av et multisignatur-grensesnitt under en rutinemessig overføring av Ethereum fra Bybits kalde lommebok til en varm lommebok, noe som lurte underskrivere til å godkjenne en ondsinnet kontrakt som tømte lommeboken .
Andre metoder inkluderer:
Per august 2026 er BlueNoroff fortsatt svært aktivt. Forskere beskriver denne operatørstyrte phishing-plattformen som en som benytter AI-dypforfalsket video og lommebok-skannende skadelig programvare med en CVSS-alvorlighetsscore på 9,5 (kritisk) . Gruppen fortsetter å målrette Web3-ledere, kryptobørser og DeFi-plattformer gjennom stadig mer sofistikerte sosiale manipulasjonskampanjer . Over fem måneder fra slutten av 2025 ble mer enn 80 falske domener registrert for disse angrepene, og stjålne videoopptak ble kombinert med AI-genererte bilder for å øke troverdigheten . Arctic Wolfs forskning identifiserte mer enn 100 ofre i over 20 land, inkludert 41 prosent i USA .
Disse pågående kampanjene understreker hvorfor Bybits sivile søksmål, FBIs strafferettslige etterforskning og bransjesamarbeid alle er viktige: den samme statssponsede infrastrukturen som stjal 1,5 milliarder dollar fra Bybit, er akkurat nå i ferd med å målrette det neste offeret.